赛迪网 > IT产品 安全 > 病毒播报
  IT资讯搜索
 
IT产品搜索
· IBM x3610/x3100火热特惠中 暑促DIY
· 商用办公产品解决方案 服务器市场价格战之争
· 多功能一体机评测报告 暑期IT产品促销大卖场
· 网络设备中的“钢铁侠” 北京无线城市试运行
· 市场热销精品打印机推荐 虚拟化技术渐成热门
· 扫描仪发展的过去与未来 路由基本协议与技术

4月17日:金山播报--小心"大胃王盗号者"病毒

发布时间:2008.04.17 05:04     来源:赛迪网    作者:kaduo

【赛迪网讯】据金山介绍“热血江湖盗号者94304”(Win32.Troj.GamesHackT.gu.94304),这是一个针对网络游戏《热血江湖》的盗号木马。它由一个病毒生成器自动生成,通过迫使用户重新登录游戏的方法,暗中记录用户输入的帐号和密码。此外,它还具有一定的对抗能力,会破坏部分安全软件的正常运行。

“大胃王盗号者31500”(PE.Win32.PSWTroj.OnLineGames.ai.57344),这是一个可同时盗取多款网游帐号的盗号木马。它通过将DLL文件注入游戏进程后读取内存的方式作案,作案对象是所有含有“游戏”字样的窗口的游戏进程。

一、“热血江湖盗号者94304”(Win32.Troj.GamesHackT.gu.94304) 威胁级别:★

病毒作者为提高病毒制作的效率,通常都会使用自动生成器。完全一样的一段病毒代码,只要稍微修改几个进程名称,就能得到多个病毒。我们在3月27日的病毒预警播报中,曾报道过一个英文名称与本篇预警中的病毒相同的“天龙笨贼”,它们两个很明显就是由同一个病毒生成器制作出来的同名变种。

这个木马通过悄悄记录用户输入数据的方式盗取网络游戏《热血江湖》密码。它用户系统中运行起来后,会通过查找窗口类名与窗口标题名的方法,找到《热血江湖》的游戏进程Client.exe,然后检验进程的命令行,确认是否真的为作案目标。如果确定,它就会立即关闭游戏进程。

大多数正在玩着游戏的用户,遇到这种情况,一定是马上重新登录游戏。但这样一来,就正好中了病毒作者的全套。他的目的就是趁用户再次登录时,记录下用户输入的帐号和密码。

为阻止安全软件查杀,病毒在进入电脑后会抢先关闭360安全卫士、QQ医生、killer_Gdwli32.exe专杀工具、AntiArp.exe防火墙等安全辅助软件,它的某些变种还会试图攻击毒霸,不过经检验,对毒霸无效。习惯手动查杀的用户,可在系统盘的%WINDOWS%\system32\目录下找到病毒文件xjxr.dll、xjxr.cfg,以及mseion.sys。

关于该病毒的详细分析报告,可在金山病毒大百科中查阅 http://vi.duba.net/virus/win32-troj-gameshackt-gu-94304-50534.html

二、“大胃王盗号者57344”(PE.Win32.PSWTroj.OnLineGames.ai.57344) 威胁级别:★

这个盗号木马的作案目标非常之广,所有在进程窗口中包含有“游戏”字样的网络游戏,都是它的作案对象,只要它能在用户电脑中顺利运行起来,便可以如同大胃王一般将用户电脑中的游戏帐号悉数吞吃。

病毒在进入系统后立即在系统盘中释放出两个病毒文件,分别为%WINDOWS%\目录下的winform.exe和%WINDOWS%\temp\目录下的winform.dll。其中winform.exe是病毒的主文件,它的相关数据会被写入系统注册表,以实现开机自启动。而winform.dll则负责注入系统桌面进程,在其中查找进程窗口中带有“游戏”字样的程序,如果发现,就注入游戏的内存空间,读取帐号和密码数据。习惯手动查杀的用户,请留意这两个文件,只要删除它们,再清理干净注册表,就能清除该毒了。

作案成功后,帐号信息会被发送到病毒作者指定的地址,给用户造成虚拟财产的损失。不过由于技术含量不高,大部分安全软件都可以查杀它。不过,由于此类病毒近日出现频率较高,因此发出预警,向广大用户作为通报。

关于该病毒的详细分析报告,可在金山病毒大百科中查阅 http://vi.duba.net/virus/pe-win32-pswtroj-onlinegames-ai-57344-50535.html

金山反病毒工程师建议

1.最好安装专业的杀毒软件进行全面监控,防范日益增多的病毒。用户在安装反病毒软件之后,应将一些主要监控经常打开(如邮件监控、内存监控等)、经常进行升级、遇到问题要上报,这样才能真正保障计算机的安全。

2.由于玩网络游戏、利用QQ聊天的用户数量逐渐增加,所以各类盗号木马必将随之增多,建议用户一定要养成良好的网络使用习惯,及时升级杀毒软件,开启防火墙以及实时监控等功能,切断病毒传播的途径,不给病毒以可乘之机。

金山毒霸反病毒应急中心及时进行了病毒库更新,升级毒霸到2008年4月16的病毒库即可查杀以上病毒;如未安装金山毒霸,可以登录http://www.duba.net免费下载最新版金山毒霸2008或使用金山毒霸在线杀毒来防止病毒入侵。拨打金山毒霸反病毒急救电话010—82331816,反病毒专家将为您提供帮助。

责任编辑:董建伟


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· "木马下载器"现新变种 可远程盗取机密信息 (04-16) · 4月16日病毒播报:"U盘寄生虫"与"玛格尼亚" (04-16)
· 4月17日:江民播报--关注“泡泡”变种ai (04-16) · 遭遇难缠auto病毒 无奈重装系统 (04-16)
· Auto病毒增长快 (04-16) · 认识AUTO病毒如何运行 (04-16)
· 安全专家遭遇难缠auto病毒 被迫重装系统 (04-16) · VB木马点击器变种兴风作浪 诱用户点击运行 (04-16)
· 4月17日:瑞星播报--每日计算机病毒及木马 (04-16) · 专家:优盘借"自动运行"位威胁排行榜首位 (04-16)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 北京工商局:网店办牌照8月1日肯定实施
· 工信部:全国移动电话用户已达6.01亿户
· 签合同前的四问 谈八大厂商“云计算”理念
· 亚略特烟草解决方案 移民安置信息管理系统
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统